我在我的 struts.xml 和所有表单中添加了一个拦截器,以防止跨站点请求伪造攻击。我想知道我是否应该做其他事情?例如检索令牌并与提交的表单匹配,以防它不会自动完成。
<interceptors>
<interceptor-stack name="defaultSecurityStack">
<interceptor-ref name="defaultStack"/>
<interceptor-ref name="tokenSession">
<param name="excludeMethods">*</param>
</interceptor-ref>
</interceptor-stack>
</interceptors>
<default-interceptor-ref name="defaultSecurityStack"/>
所有表格都有
<s:form ...>
<s:token/>
...
</s:form>